在看 | 行程卡“删除用户数据”,删了什么?真删假删?

资讯 作者:安在 2022-12-17 17:05:39 阅读:320
网络安全相关资讯,业界发展大事要闻,安在媒体重要发布,甲方社群互动交流,都在安在 · 网安周报。与网安发展同步,采业界资讯共赏,天天见闻,周周必报。



本期焦点



行程卡“删除用户数据”,删了什么?真删假删?


12月13日零点,“通信行程卡”正式下线,包括短信、网页、微信小程序、支付宝小程序、App等在在内的多个查询渠道同步停止使用。自2020年2月底开始至今,行程卡已经累计为全国手机用户提供了超过600亿次查询服务,一定程度保障了公民的健康安全,也为我国的疫情防控做出了重大贡献。


在此之前,中国电信、中国联通、中国移动三大运营商先后表示,将按照《数据安全法》《个人信息保护法》等有关法律规定,自“通信行程卡”下线相关服务后,同步删除用户行程相关全部数据,依法保障个人信息安全。



而在12月13日当天,中国信通院也发布通告表示,在提供行程卡服务过程中,中国信通院不存储用户个人行程数据,在此期间产生的运维数据滚动删除、销毁。同时在行程卡下线后,已经已经按照有关法律法规规定,同步删除了行程卡相关所有数据。


事实上,当行程卡成为历史后,此前存储在其中的用户数据如何处理,会否造成信息泄露,确实成为了许多人关心的问题之一。而三大运营商此举,不仅是《数据安全法》《个人信息保护法》生效后国内最大规模的数据删除,似乎也同时是向公众做出了答复。


安信证券信息安全总监李维春表示,这次三大运营商删除行程卡数据,并积极通过媒体发声,既是对国10条的积极响应,也是对《数据安全法》《个人信息保护法》的认真贯彻落实;同时还通过这样的行为再次向广大人民群众普法,是个非常棒的举措,彰显了央国企在落实个人信息保护领域的企业责任感。


北京赛博英杰科技有限公司创始人谭晓生表示,电信行业是国内对数据安全最关注的行业之一,从2019年开始就陆续出台了《电信和互联网行业提升网络数据安全保护能力专项行动方案》《电信和互联网行业数据安全标准体系建设指南》《基础电信企业数据分类分级方法》《基础电信企业重要数据识别指南》《电信网和互联网数据安全评估规范》等,是在数据安全治理方面走在最前列的行业之一。


 

专家点评:


电信、联通、移动三大运营商集体表示将依据《数据安全法》等相关法律法规再“通信行程卡”下线后同步删除用户行程相关的全部数据,这是一个企业履行法律法规要求的基本义务,这一次运营商们的表现可圈可点,值得称赞。大家对于“通信行程卡”数据安全的担忧是一直存在的,企业是否履行了必要的安全义务以及这部分安全义务履行的如何,一直都是一个问好。运营商这次主动的表态将删除这部分数据无疑从根本上化解了民众的担忧,但作为运营商的主管部门他们更需要以充分监管的视角和态度去把这件事情真真正正的落实,这才能为这件事情画上一个完美的句号。民众应该充分信任运营商对社会的承诺,运营商和其主管部门也必须有效落实他的承诺,这样的良性互动才能更有效的推动我们全社会的信息安全治理水平。




本期特邀专家








孙琦


某A+H股上市公司信息安全负责人








网安行业热点


安全事件




1、伊朗黑客组织MuddyWater将采用全新技术攻击多国
Deep Instinct的威胁研究团队发现了MuddyWater APT进行的一项新活动,目标是亚美尼亚、阿塞拜疆等国家。
2、俄罗斯软件公司伪装成美国公司将其代码渗透到了美国陆军和疾控中心的应用程序中
路透社发现,苹果(AAPL.O)和谷歌(GOOGL.O)在线商店中的数千个智能手机应用程序包含由科技公司Pushwoosh开发的计算机代码,开发该代码公司看似位于美国,但实际上却属于俄罗斯。
3、亚马逊云曝出“超级漏洞”,攻击者可删除任何镜像
Lightspin安全分析师在Amazon ECR(弹性容器注册表)公共库中发现一个严重漏洞,允许攻击者删除任何容器映像或将恶意代码注入其他AWS账户的镜像。
4、多个团伙利用社保公积金系统漏洞,非法获取公民个人信息2300万条
警方查获公民个人信息2300余万条,发现国内多地各类信息系统平台漏洞300余个,收缴黑客工具12套。
5、美国加州财政部遭勒索攻击
Bleeping Computer 网站披露,LockBit 黑客组织宣布从加州财政部盗取近 76GB 数据。
6、思科爆出严重漏洞
漏洞被追踪为 CVE-2022-20968(CVSS 评分:8.1),由 Qianxin Group Legendsec Codesafe 团队的 Qian Chen 发现并报告。



法规政策




1、工信部印发《工业和信息化领域数据安全管理办法(试行)》
办法为了规范工业和信息化领域数据处理活动,加强数据安全管理,保障数据安全,促进数据开发利用。
2、国家能源局印发《电力行业网络安全管理办法》
办法为加强电力行业网络安全监督管理,规范电力行业网络安全工作而制定。
3、国家网信办等三部门发布《互联网信息服务深度合成管理规定》
规定旨在加强互联网信息服务深度合成管理,弘扬社会主义核心价值观,维护国家安全和社会公共利益,保护公民、法人和其他组织的合法权益。
4、财政部《企业数据资源相关会计处理暂行规定》征求意见
意见为加强企业数据资源管理,规范企业数据资源相关会计处理,强化相关会计信息披露,发挥数据要素价值。
5、两部门联合发布《关于进一步规范移动智能终端应用软件预置行为的通告》
通告为进一步规范移动智能终端应用软件预置行为,保护用户权益,提升移动互联网应用服务供给水平,构建更加安全、更有活力的产业生态。
6、《网络安全标准实践指南—个人信息跨境处理活动安全认证规范V2.0》正式发布
规范为支撑个人信息保护认证实施,指导个人信息处理者规范开展个人信息跨境处理活动。



新品亮点




1、数篷科技推出制造行业专属安全解决方案DACS-Manufacturing

解决方案能帮助制造企业实现对核心数据的精准访问控制和有效隔离管控。

2、360浏览器落地金融监管XC改造项目

此次中标的浏览器XC解决方案,沉淀了360多年来XC探索的经验,拥有技术领先、产品功能完善、客户覆盖广泛、符合XC合规性、专业服务保障等优势。



调查报告




1、行业首份ADR能力白皮书正式发布

白皮书通过系统研究ADR的关键能力以及使用场景等,为广大政企客户构建整体应用防护体系提供参考和借鉴。

2、《海莲花组织Denes木马变种利用DNS隐蔽信道加密通信》分析报告

本次分析中,中孚信息分析人员捕获到的Denes木马变种,较以往披露版本进行了部分迭代优化。

3、腾讯安全联合发布《2022游戏安全白皮书》

白皮书从外挂、内容安全、游戏经济安全等18个维度,全方位地向行业揭示当前游戏面临的各类安全问题。


安在有声



直播回顾 | 揭秘中国CSO(第一期):CSO职业生存大调查



社群话题




话题一:过半的CSO年收入在50万以下

话题二:安全有些岗位会被机器代替

话题三:什么工具能查企业内部各个系统配置有没保存明文密码的行为

话题四:ChatGPT软件怎么样

话题五:GDPR行为守则系列研究及应用安全测试与分析能力指南



资料荟萃


资料详细名称列表




1、2022企业网络安全攻击面管理
2、ISO 27001学习
3、ISO27002-2022新版解析
4、国内网络安全信息与事件管理类产品研究与测试报告
5、数据价值释放与隐私保护计算应用研究报告

本期“在看”全文所述报告、话题、活动议题PPT等各类资料,都已在诸子云知识星球分类归档,即入可取。



RECOMMEND

推荐阅读 

在看 | Gartner:2023年网络安全八大关键预测

在看 | Twitter 540万用户数据在暗网公开

在看 | 多国明年将举行网安联合演习

在看 | 俄罗斯联邦储蓄银行遭遇史上最大规模DDoS攻击



“原文阅读”查看往期网安精彩内容



齐心抗疫 与你同在 


点【在看】的人最好看



在线申请SSL证书行业最低 =>立即申请

[广告]赞助链接:

关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
让资讯触达的更精准有趣:https://www.0xu.cn/

#
公众号 关注KnowSafe微信公众号
随时掌握互联网精彩
赞助链接